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(57) La presente invention conceme une carte a me- 
moire comprenant : 

une zone compteur constitute d'au moins deux ni- 
veaux de compteurs d'au moins deux bits chacun, 
utilisable selon le principe du boulier ; 

une premiere zone temoin constitute d'au moins 
deux registres temoins d'au moins deux bits chacun 
servant a visualiser le bon eftacement des 
compteurs ; 

une zone solde accessible en ecriture et en lecture, 
et erfacable uniquement si le contenu de la zone 
compteur a ete incremente; 

une seconde zone temoin structuree en deux 
champs associee a la zone solde, I'ecriture des bits 
du solde ayant lieu simultanement dans la zone sol- 
de ainsi que dans la seconde zone temoin, la zone 
solde : et la seconde zone temoin, comprennant 
chacune un bit de validation permettant de savoir 
si le solde present est completement ecrit. 

La presente invention conceme egalement un pro- 
cede de mise en oeuvre d'une telle carte. 
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Description 

Domaine technique 

5 La presente invention concerne une carte memoire et un procede de mise en oeuvre d'une telle carte. 

Etat de la technique anterieure 

Depuis 1983, France Telecom n'acesse d'accroitre son pare de publiphones a cartes sur le territoire national. Le 
10 nombre des publiphones a cartes installes est actuellement de plus de 1 20 000 et de plus de 4 000 telephones d'interieur 
a cartes. Des 1 993, les ventes de telecartes ont atteint les 100 000 000 par an. Par ailleurs, France Telecom poursuit 
ses developpements en vue de proposer de nouveaux terminaux, tels le Publifax et le publiphone d'interieur. 

France Telecom etait de plus confrontee a un besoin a I'export d'une plus grande capacite de comptage, notam- 
ment en direction des operateurs qui pratiquent des tarifs de communication locale tres bas et de communication 
is international tres eleves. Pour repondre a ces besoins, le SEPT a propose la mise au point de nouvelles cartes 
comportant non seulement une capacite accrue, mais aussi une personnalisation plus flexible, ainsi qu'une securite 
active. 

Une nouvelle telecarte, dite de deuxieme generation ou "T2G", autorise une capacite de comptage beaucoup plus 
elevee par un mecanisme de boulier, et sa consommation en courant electrique est bien inferieure. En matiere de 
20 securite, elle fonctionne selon un mecanisme appele "challenge/reponse" : lors de renvoi d'un alea, la carte sait calculer 
une signature grace a un secret unique qu'elle contient et est la seule a contenir. Avec la nouvelle technologie CMOS 
("Complementary Metal Oxyde Semiconductor") une tension de programmation externe n'est plus necessaire. Cette 
tension est generee en interne par une "pompe de charge" qui, a partir de 5 volts, produit la tension necessaire pour 
faire basculer les bits de la memoire lors de la consommation des unites. 
25 pour cette carte de seconde generation un composant (ST 1 333) a ete developpe par la societe SGS Thomson : 

comme represents sur la figure 1 ce composant contient une memoire EEPROM ("Electronically Erasable Program- 
mable Read Only Memory") de 272 bits et n'a pas une architecture de type microprocesseur, mais une architecture 
specifique, afin d'optimiser son cout. 

L'un des avantages de ('utilisation d'une carte a memoire de type EEPROM est qu'on peut organiser cette memoire 
30 en boulter. Or les plots de programmation de la puce de cette carte sont seulement prevus pour recevoir Tune ou J'autre 
des trois commandes elementaires suivantes: remise a zero, incrementation et lecture, ecriture ou effacement. Plu- 
sieurs de ces commandes elementaires doivent done se succeder pour realiser la mise a jour du boulier lorsque deux 
etages successifs du boulier sont concernes. 

Le composant ST 1333 est en fait une memoire serie de 272 bits (lue et ecrite en serie) geree par un compteur 
35 d'adresse, qui est increments de un a chaque coup d'horloge, et remis a zero par le signal de "reset". 
La logique de controle de ce composant a plusieurs roles : 

elle pilote les acces a la memoire (lecture, ecriture, effacement) en fonction des zones adressees et en fonction 

de la phase dans laquelle se trouve le circuit : test, initialisation, utilisation ; 
40 - elle permet, grace a une unite de calcul d'authentification, de calculer une signature sur quatre bits, a partir des 

donnees internes de la memoire, dont une cle secrete, et un alea a trente deux bits fourni par I'exterieur. Ce 

processus peut etre repete plusieurs fois pour ajuster le niveau de securite au niveau requis. Ainsi la carte ne peut 

etre "donee", car ceci necessiterait la connaissance de la cle secrete et de I'algorithme de calcul d'authentification ; 

elle permet la gestion d'un compteur irreversible de grande capacite. Ce compteur est constitue de six etages de 
45 huit bits et fonctionne. en boulier : quand I'etage i est plein, un bit doit etre rajoute a I'etage i+1, et I'etage i peut 

alors etre efface. II s'agit done d'un comptage en base huit sur six chiffres donnant une capacite de 8 6 = 256 000. 

Cette organisation conduit a une logique tres simple au niveau du circuit. Pour eviter, en cas de retrait intempestif 
de la carte, que le compteur soit dans un etat non significatif, un mecanisme de registres temoins a ete prevu: par 
50 exemple le registre indique que I'etage i+1 a ete inscrit, mais que I'etage i n'a pas ete efface. Ainsi le terminal peut, a 
['utilisation suivante de la telecarte, remettre le compteur dans un etat significatif. 

La presente invention concerne un circuit integre de ce type pour support portable de type passif, e'est-a-dire ne 
comprenant pas de microprocesseur interne mais seulement une memoire et des moyens de decodage pour, en re- 
ponse a un nombre Itmite de signaux de commande, acceder sequentiellement a des cases successives de cette 
55 memoire et y effectuer des operations de lecture, d'ecriture ou d'effacement. 

Un probleme se pose si, pour une raison quelconque, le traitement d'une carte est brutalement interrompu avant 
la fin de la mise a jour du boulier. 

Le brevet francais FR-2 678 094 de France Telecom et de la Poste definit un mecanisme a base de temoin qui, 
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apres un arrachement brutal d'une carte avant la fin de mise a jour du boulier, permet de terminer cette mise a jour 
lors d'une utilisation ulterieure de la carte. 

Ce brevet decrit un circuit integre destine a un support portable passif de comptage d'unites comprenant p etages 
de memoire de comptage de donnees contenant des nombres de cases respectifs n 1 . np, une ecriture etant effectuee 

5 dans une case d'un etage superieur chaque fois que toutes les cases de I'etage inferieur ont ete validees, les cases 
des etages inferieurs etant ensuite invalidees. Ce circuit comprend en outre p-1 etages temoins identiques aux p-1 
etages de rang superieur des p etages de comptage, la logique d'adressage des etages temoins etant telle que les 
cases de ces etages temoins sont adressees en ecriture simultanement avec les cases des etages de comptage 
correspondants et, apres une ecriture, sont adressees en effacement en meme temps que les cases des etages infe- 

10 rieurs a celui qui vient d'etre valide. 

Zones concernees de la memoire de la carte 

Dans un tel circuit deux zones de la memoire de la carte sont concernees par le comptage : 

75 

une zone des compteurs, constitute d'au moins deux niveaux de compteurs (C1 et Cy) a x bits chacun, par exemple 
huit. Cette partie compteur est utilisable selon le principe du boulier. Pour compter on ecrit regulierement des bits 
dans un compteur Cn (le premier compteur "libre"). Quand il n'y a plus de bit vierge dans le compteur Cn, on ecrit 
un bit dans le compteur "superieur" Cn+1 , ce qui autorise I'effacement du compteur Cn, effacement qui est effectue 
20 par une deuxieme commande d'ecriture a la meme adresse ; 

une zone des compteurs temoins, constitute de y-1 registres temoins (RTy-1 a RT1 ) de x bits chacun. lis servent 
a visualiser le bon effacement des compteurs. Si I'un des compteurs Cn n'a pas ete correctement efface, la position 
du bit dans le registre RTn indique sur quel bit du compteur Cn+1 la sequence d'effacement a ete rompue. Les 
registres temoins sont associes aux compteurs de telle sorte que : 

25 

• lorsqu'un bit est ecrit dans la zone Cn, le mecanisme interne du composant ecrit en meme temps un bit dans 
le registre temoin RTn-1 et ce a la meme position que celle du bit ecrit dans le compteur Cn, 

• le registre temoin RTn-1 est efface en meme temps que la zone associee Cn-1 lors de la deuxieme commande 
d'ecriture. 

30 

Modalite decrementation des compteurs 

Si Ton se place dans le cas le plus simple d'un compteur a deux etages, le compteur ayant la valeur 15 : 

35 



Etage 


Contenu 


Modulo 


Valeur de L'6tage 


bit 


8 


7 


6 


5 


4 


3 


2 


1 






C2 


0 


0 


0 


0 


0 


0 


1 


1 


8 


1*8 = 8 


C1 




warn 




mm 








1 


1 


7*1=7 



Si Ton veut a present incrementer le compteur de la carte de une unite, la valeur finale est 16. Pour realiser cette 
operation, le publiphone devra rechercher le premier bit "0" qu'il trouvera dans le compteur le plus bas ety ecrire un "1 
45 Compte tenu de I'etat du compteur, le bit 3 de C2 doit etre positionne. Pour realiser cette operation, une double 

ecriture doit etre faite comme indique ci-dessous : 



Premier ordre d'ecriture sur le bit 3 de C2 

50 



Etage 


Contenu 


Modulo 


Valeur de L'6tage 


bit 


8 


7 


6 


5 


4 


3 


2 


1 






C2 


0 


0 


0 


0 


0 


mitt 


1 


1 


8 




C1 


1 


1 


1 


1 


1 


1 


1 


1 


1 


7*1=7 



Apres le premier ordre d'ecriture, I'etage C2 a ete increments mais I'etage C1 est encore a sa valeur initiale. La 
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valeur du compteur est done 15 + 8 = 23. 



Deuxieme ordre d'ecriture sur le bit 3 de C2 
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Etage 


Contenu 


Modulo 


Valeur de L'6tage 


bit 


8 


7 


6 


5 


4 


3 


2 


1 






C2 


0 


0 


0 


0 


0 


■■;,:-'t:,:- 


1 


1 


512 


2*8= 16 


C1 


0 


Qi 


- 0 


0 


0 




0 


0 


1 





Le deuxieme ordre d'ecriture efface le contenu de C1. L'etage C1 se retrouve dans une configuration "illegale". II 
est alors necessaire d'ecrire le bit 1 de C1 pour retablir le compteur 1 dans une configuration "legale". 

15 

Ordre d'ecriture surle bit 1 de C1 



Etage 


Contenu 


Modulo 


Valeur de L'6tage 


bit 


8 


7 


6 


5 


4 


3 


2 


1 






C2 


0 


0 


0 


0 


0 


1 


1 


1 


512 


2 * 8 = 16 


C1 


0 


0 


0 


0 


0 


0 


0 




1 


0*1=0 



25 

La valeur finale du compteur est 23 - 7 = 16, ce qui correspond au montant que Ton souhaitait inscrire. 
Temoins anti-arrachement 

30 La mise en oeuvre du mecanisme anti-arrachement est illustree par les tableaux ci-dessous (avec visualisation 

de la zone temoin), sur la base du meme exemple (incrementation d'une unite a partir d'un compteur dont la valeur 
est 15) : 



Premier ordre d'ecriture du bit 3 de C2 



Etage 


Contenu 


Modulo 


Valeur de U6tage 


bit 


8 


7 


6 


5 


4 


3 


2 


1 






C2 


0 


0 


0 


0 


0 




1 


1 


512 


2 * 8 = 16 


RT1 


0 


0 


0 


0 


0 


■mm 


0 


0 






C1 


1 


1 


1 


1 


1 


1 


1 


1 


1 


7*1=7 




Deuxieme ordre d'ecriture du bit 3 de C2 


Etage 


Contenu 


Modulo 


Valeur de L'6tage 


bit 


8 


7 


6 


5 


4 


3 


2 


1 






C2 


0 


0 


0 


0 


0 


: I- - 


1 


1 


512 


2*8= 16 


RT1 


0 


0 


0 


0 


0 


• o- : :- 


0 


0 






C1 


0 


Q 


0 


0 


.0 




- 0 


0 


1 


0*1=0 



55 

Procedure de reprise 

Lorsque la carte est retiree du lecteur entre deux ecritures, au moment de I'utilisation suivante de la carte sur un 
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autre publiphone, une procedure speciale est mise en oeuvre. En effet, le bit 3 de RT1 positionne indique une inter- 
ruption du mecanisme de mise a jour du compteur au cours de la double Scriture du bit 3 de C2. II suffit done de realiser 
une sequence d'ecriture sur le bit 3 de C2. Ceta nScessite une double ecriture dont le detail est identique a celui de 
la procedure normale (voir ci-dessus). Cette procedure Stablit le compteur dans la configuration finale attendue. II ne 
5 reste plus alors qu'a ecrire le bit 1 de C1 pour retablir le compteur 1 dans une configuration legale. 

D'autre part les cartes a memoire peuvent contenir un circuit d'authentification cable et une logique de conditions 
d'acces par zones. Une demande de brevet francais FR-2- 704 081 de France Telecom et de la Poste decrit une mise 
en oeuvre particuliere de ces quelques fonctions pour realiser une "carte porte-monnaie" a bas cout. 

Pour realiser la fonction porte-monnaie a bas cout, la carte doit contenir trois zones : une zone solde, une zone 
10 compteur et une zone certificat. La zone certificat inclut I'identitS du module de securite qui a genere le certificat et 
done qui a encaissS le montant debit du porte-monnaie. La carte doit contenir des moyens pour que le compteur 
(accessible en lecture et en ecriture mais non effagable) soit increments avant la mise a jour des zones solde et 
certificat. Les zones solde et certificat sont accessibles en lecture et ecriture mais ne sont effacable que si le contenu 
du compteur a StS increments. 

15 La fonction porte-monnaie Slectronique s'appuie sur ta realisation d'une double procedure d'authentification, Tune 

des le debut de la transaction, pour etablir I'authenticitS de la carte et de son contenu initial, et I'autre a la fin de la 
transaction, apres que le debit a ete calculS et que le contenu de la memoire a ete mis a jour. La mise a jour du porte- 
monnaie consiste a incrSmenter le compteur de une unite, a effacer I'ancien solde et I'ancien certificat, a ecrire a la 
place le nouveau solde et le nouveau certificat. 

20 L'inconvSnient de la technique actuelle est qu'elle ne permet pas de gerer un mecanisme de reprise sur la zone 

solde + certificat en cas d'arrachement de la carte du terminal au cours de la sequence de mise a jour du solde et du 
certificat. Le mecanisme anti-arrachement ne porte que sur la zone des compteurs, mais il ne porte pas sur la zone 
solde + certificat. En effet, le solde et le certificat se retrouvent a zero si la carte est arrachSe entre le moment ou le 
solde et le certificat sont effaces et le montant ou les nouvelles valeurs du solde et du certificat sont ecrites. De meme, 

25 le solde et le certificat se retrouvent a une valeur indeterminee si la carte est arrachee durant la phase d'ecriture du 
nouveau solde et du nouveau certificat. 

L'objet de invention est d'enrichir les mecanismes anti-arrachement d'une carte a memoire afin de pouvoir gerer 
un mecanisme de reprise sur la zone solde + certificat avec la meme efficacite que sur la zone des compteurs. 

30 Expose de I'invention 

La presente invention propose une carte a memoire comprenant : 

une zone compteur constitute d'au moins deux niveaux de compteurs d'au moins deux bits chacun, utilisable 
35 selon le principe du boulier; 

une premiere zone temoin constitute d'au moins deux registres tSmoins d'au moins deux bits chacun servant a 
visualiser le bon effacement des compteurs ; 

caractSrisSe en ce qu'elle comprend une zone solde accessible en ecriture et en lecture, et effacable uniquement si 
40 le contenu de la zone compteur a ete increments et en ce qu'elle comprend une seconde zone temoin structuree en 

deux champs associSe a la zone solde, I'ecriture des bits du solde ayant lieu simultanement dans la zone solde ainsi 

que dans la seconde zone temoin, et en ce que la zone solde et la seconde zone temoin comprennent chacune un bit 

de validation permettant de savoir si le solde present est completement ecrit. 

Elle comprend de plus une zone certificat accessible en ecriture et en lecture, et effagable uniquement si le contenu 
45 de la zone compteur a ete increments, une troisieme zone tSmoin structurSe en deux champs associSe a la zone 

certificat, I'ecriture des bits du certificat ayant lieu simultanSment dans la zone certificat ainsi que dans la troisieme 

zone temoin. La zone certificat et la troisieme zone tSmoin comprennent chacune un bit de validation permettant de 

savoir si le certificat prSsent est completement ecrit. 

La prSsente invention vise plus particulierement des cartes dans lesquelles la memoire est effagable electrique- 
50 ment, par exemple une memoire de type EEPROM, e'est-a-dire une memoire morte Slectriquement programmable et 

electriquement effagable. 

Une application courante des cartes a mSmoire est celle des cartes prSpayees. Dans de telles cartes, les cases 
de la mSmoire sont initialement dans un certain Stat, et cet Stat est modifiS en rSponse a des impulsions externes 
correspondant a des unitSs de cout d'un service quelconque fourni par un lecteur dans lequel est insSrSe la carte. 
55 L'invention s'applique Sgalement dans d'autres utilisations ou des unitSs de compte sont enregistrSes dans la carte 

et sont dScrSmentSes ou incrSmentSes au f ur et a mesure de ('utilisation ; ces unites peuvent avoir une valeur monetaire 
ou non. 

Cette carte a memoire peut Sgalement etre une carte du type tSIScarte. 
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La presente invention concerne egalement un procede d'anti-arrachement de carte a memoire utilisee en mode 
porte-monnaie, caracterise en ce que : 

un bit de validation permet de savoir sans ambiguTte si le solde present est completement ecrit, ce bit de validation 
5 etant positionne en mettant en oeuvre un mecanisme de double ecriture, le solde etant repute non ecrit si ce bit 

n'est pas positionne ; 

un mecanisme de reprise de transaction a partir du solde anterieur s'appuie sur une zone registre temoin d'un 
champ de donnees (le solde par exemple) elle-meme structuree en deux champs. 

10 De meme : 

un bit de validation permet de savoir sans ambiguTte si le certificat present est completement ecrit, ce bit de vali- 
dation etant positionne en mettant en oeuvre un mecanisme de double ecriture, le certificat etant repute non ecrit 
si ce bit n'est pas positionne ; 

*5 - un mecanisme de reprise de transaction a partir du certificat anterieur s'appuie sur une zone registre temoin d'un 
champ de donnees elle-meme structuree en deux champs. 

Avantageusement on realise une ecriture simultanee dans une zone solde et dans une zone temoin. La zone 
temoin est geree par le circuit de la carte. Chaque zone temoin est decoupee en deux zones. La bascule entre les 

20 zones temoins est geree grace a !a valeur d'un bit de validation de chaque zone temoin ou par la valeur respective du 
solde et du solde temoin si ces bits de validation sont egaux. Chaque zone temoin est effacee en cas de remise a zero 
si le bit de validation correspondant n'est pas positionne. La double ecriture du bit de validation provoque I'effacement 
de la zone temoin correspondant au solde precedent. 

La presente invention permet la mise en place de systemes a prepaiement dits ouverts. On designe par la des 

25 systemes impliquant un organisme emetteur de monnaie electronique, des utilisateurs possedant des cartes prechar- 
gees par I'emetteur, et des terminaux aptes a fournir certaines prestations, a debiter les cartes en consequence et a 
collecter les montants provenant de plusieurs cartes. L'organisme proprietaire de ces terminaux est retribue par I'emet- 
teur selon la quantite d'un ites qu'il a collectees. Le caractere ouvert de ce systeme vient de ce que l'organisme emetteur 
n'est pas necessairement confondu avec les prestataires possedant les terminaux. 

30 Si ('invention s'applique de maniere privilegiee a de tels systemes, parce qu'elle permet de resoudre certains 

problemes lies au caracteres "ouvert", elle n'est pas limitee pour autant a ces seuls systemes et pourrait aussi bien 
s'appliquer a des systemes fermes, ou l'organisme emetteur serait le proprietaire des terminaux. 

Breve description des figures 

35 

La figure 1 illustre le schema bloc du composant d'une carte de type T2G ; 

la figure 2 illustre une image memoire, dans laquelle sont mis en evidence les mecanismes internes mis en oeuvre 
par une carte T2G simple, par une carte T2G "porte-monnaie" et les mecanismes supplementaires mis en oeuvre 
dans le cadre de I'invention. 

40 

Expose detaille de modes de realisation 

On ne mentionnera ci-apres, par souci de simplicity que des cartes a memoire car il s'agit d'un support plus 
couramment utilise, mais il est clair que tout autre support portable peut etre utilise. 
45 La suite de la description porte sur le mecanisme anti-arrachement concernant le solde du porte-monnaie. II est 

bien evident que le meme mecanisme peut etre applique au certificat (preuve d'authenticite). 

Deux mecanismes complementaires permettent d'atteindre I'objectif precedent : 

Dans un premier mecanisme, un bit de validation permet de savoir sans ambiguTte si le solde present est com- 
pletement ecrit. Ce bit de validation est positionne en mettant en oeuvre un mecanisme de double ecriture. Ce bit de 
so validation garantit que le solde correspondant est completement ecrit, qu'il s'agisse du solde proprement dit ou du 
temoin de solde. II est ecrit (par I'application) lorsque le solde correspondant a ete lui-meme ecrit. Si ce bit n'est pas 
positionne, le solde est repute non ecrit ; 

Un second mecanisme de reprise de la transaction a partir du solde anterieur s'appuie sur une zone registre temoin 
d'un champ de donnees (le solde par exemple) elle-meme structuree en deux champs. 
55 Le fonctionnement de I'invention est le suivant : 
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Type de 
zone 
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Le bit de validation (bit de rang 1) garantit que le solde correspondant est completement ecrit, qu'il s'agisse du 
10 solde proprement dit ou du temoin de solde. II est ecrit (par I'application) lorsque le solde correspondant a ete lui- 
meme ecrit. Si ce bit n'est pas positionne, le solde est repute non ecrit. Ce bit de validation est positionne en mettant 
en oeuvre un mecanisme de double ecriture. 

Les bits du solde son ecrits par simple ecriture, simultanement, dans la zone solde et dans une zone temoin (par 
exemple la zone temoin 1) tout comme les bits temoins de la zone compteur. Une fois le solde completement ecrit, le 
75 bit de validation dans la zone solde et dans la zone temoin associee autorise Teffacement de I'autre zone temoin (zone 
2, dans I'exemple precedent) par double ecriture. 

Les mecanismes internes mis alors en oeuvre par une carte T2G sont illustres sur la figure 2. 

La carte ne connait que trois commandes elementaires : 

20 - remise a zero ; 

incrementation et lecture ; 
ecriture. 

L'image memoire de la carte comprend trois zones : 

25 

la zone I correspond a la carte T2G actuelle (legerement reamenagee) ; 
la zone II correspond a la carte T2G "porte-monnaie"; 
la zone III correspond a I'invention. 

30 "v" represente un bit de validation 

Ces mecanismes peuvent etre subdivises en : 

Mecanismes internes mis en oeuvre par la T2G "simple" 

35 L'ecriture d'un bit de Cn+1 comprend : 

une premiere ecriture qui : 

• autorise I'effacement de Tensemble des bits du compteur Cn, 

40 • provoque l'ecriture simultanee d'un bit dans RTn a la meme position que le bit de Cn+1 ; 

une seconde ecriture qui : 

• efface Tensemble des bits du compteur Cn, 
45 • efface simultanement le bit temoin. 

Mecanismes supplementaires mis en oeuvre par la T2G "porte-monnaie" 

Les montants sont comptes dans la zone "solde" et pas dans la zone "compteur". 
30 La zone IV est effacable seulement apres incrementation du compteur et elle entre dans le calcul de la signature. 

Mecanismes supplementaires mis en oeuvre dans le cadre de I'invention 

L'ecriture du bit de validation peut se subdiviser : 

55 

une premiere ecriture du bit de validation qui provoque l'ecriture simultanee du bit de validation du temoin 1 de 
solde "libre", et qui autorise I'effacement du temoin 2 de solde. Les bits de solde sont ecrits simultanement dans 
la zone solde et dans la zone temoin libre ; 
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une deuxieme ecriture du bit de validation qui provoque Peffacement de la totalite des bits de la zone 2 solde. 
II en est de meme pour la zone certificat (module identite) 

^incrementation du compteur provoque Peffacement des zones "solde" et "certificat" ainsi que celui des zones 
5 temoins "solde" et "certificat" dont le bit de validation est a 0. 

Le bit temoin ne doit etre ecrit par I'application que lorsque le solde lui-meme est ecrit. 

On va a present considerer des modes particuliers de realisation. Supposons que la situation de depart soit la 
suivante : un solde d'un montant quelconque est inscrit et valide (bit de validation a 1) dans la zone solde. Le solde 
temoin est inscrit et valide dans la zone temoin 2. Dans cet exemple, le solde et ses temoins sont supposes tenir 
10 chacun sur 8 bits (7 bits pour le solde proprement dit et un bit de validation). 
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20 a partir du moment ou un nouveau solde doit etre inscrit dans la carte, le compteur de transaction est increments 

ce qui provoque I'effacement du solde courant et du bit de validation associe (de meme que I'effacement le cas echeant 
du temoin dont le bit systeme est a "0"). 
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Dans cette situation, le solde courant est efface mais sa trace existe dans la zone temoin validee. Un mecanisme 
de reprise peut done demarrer a partir de la lecture du montant inscrit dans le temoin valide (le temoin 2 dans ce cas). 
35 Supposons que le nouveau solde a inscrire soit 32+16+2 = 50 unites. L'ecriture du nouveau solde se fait a la fois 

dans la zone solde et dans la zone temoin "libre" (celle dont le bit temoin est "0"). 
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Tant que le bit de validation n'est pas positionne, le solde n'est pas repute ecrit, en particulier, on ne sait pas si le 
bit de poids faible devait etre ecrit ou non. Le seul solde sur est le solde precedent qui se trouve dans la zone temoin 
validee (c'est-£-dire dans la zone temoin 2, celle qui a le bit de validation a "1 "). Ici aussi un mecanisme de reprise 
50 peut demarrer a partir de la lecture du montant inscrit dans le temoin valide (le temoin 2 dans ce cas). Prealablement 
une double ecriture sur le premier bit disponible du compteur de transaction aura remis & zero le solde et le temoin 
dont le bit de validation est a "0". 

Si I'application estime que le solde inscrit est correct, le bit de validation est positionne. L'ecriture du bit de validation 
dans la zone solde s'accompagne de l'ecriture simultanee du bit de validation dans la zone temoin associee et autorise 
55 I'effacement de I'autre zone temoin (zone 2, dans I'exemple precedent) par double ecriture. 
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10 Si la carte est retiree du publiphone a ce moment la, un mecanisme de reprise est possible. II suffit de constater 

la coincidence entre le solde (y comprts son bit de validation) et Tune des zones temoin de poursuivre les operations 
a partir de ce point. 

La double ecriture du bit temoin provoque I'effacement de la zone temoin obsolete (celle qui ne coincide pas avec 
le solde). 
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Avec cette operation s'acheve la mise a jour du solde. 
25 tine variante de invention consiste a traiter le bit temoin de la fagon suivante: I'ecriture du bit de validation dans 

la zone solde s'accompagne de I'ecriture simultanee du bit de validation dans la zone temoin associee et de I'effacement 
du bit temoin de I'autre temoin (zone 2, dans I'exemple precedent), la double ecriture du bit systeme provoquant I'ef- 
facement du temoin lui meme par double ecriture. 

30 

Revendications 

1. Carte a memoire comprenant : 

35 - une zone compteur constitute d'au moins deux niveaux de compteurs d'au moins deux bits chacun, utilisable 

selon le principe du boulier ; 

une premiere zone temoin constitute d'au moins deux registres temoins d'au moins deux bits chacun servant 
a visualiser le bon effacement des compteurs ; 

^0 caracterise en ce qu'elle comprend une zone solde accessible en ecriture et en lecture, et effagable uniquement 

si le contenu de la zone compteur a ete increments et en ce qu'elle comprend une seconde zone temoin structuree 
en deux champs associee a la zone solde, I'ecriture des bits du solde ayant lieu simultanement dans la zone solde 
ainsi que dans la seconde zone temoin, et en ce que la zone solde et la seconde zone temoin comprennent 
chacune un bit de validation permettant de savoir si le solde present est completement ecrit. 

45 

2. Carte a memoire selon la revendication 1 , caracterisee en ce qu'elle comprend une zone certificat accessible en 
ecriture et en lecture, et effagable uniquement si le contenu de la zone compteur a ete increments et en ce qu'elle 
comprend une troisieme zone temoin structuree en deux champs associee a la zone certificat, I'ecriture des bits 
du certificat ayant lieu simultanement dans la zone certificat ainsi que dans la troisieme zone temoin, et en ce que 

50 la zone certificat et la troisieme zone temoin comprennent chacune un bit de validation permettant de savoir si le 

certificat present est completement ecrit. 

3. Carte a memoire selon la revendication 1 , caracterisee en ce qu'elle comprend une memoire effagable electrique- 
ment. 

55 

4. Carte a memoire selon la revendication 3, caracterisee en ce que la memoire est de type EEPROM. 

5. Carte a memoire selon Tune quelconque des revendications precedentes, caracterisee en ce qu'elle est du type 
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carte prepayee. 

6. Carte a memoire selon Tune quelconque des revendications 1 a 4, caracterisee en ce qu'elle est apte a enregistrer 
des unites de compte, celles-ci etant decrementees ou incrementees au fur et a mesure de I'utilisation, ces unites 

s ayant ou non une valeur monetaire. 

7. Carte a memoire selon Tune quelconque des revendications 1 a 4, caracterisee en ce que c'est une carte du type 
telecarte. 

10 8. Procede d'anti-arrachement de carte a memoire utilisee en mode porte-monnaie, caracterise en ce que : 

un bit de validation permet de savoir sans ambiguTte si le solde present est completement ecrit, ce bit de 
validation etant positionne en mettant en oeuvre un mecanisme de double ecriture, le solde etant repute non 
ecrit si ce bit n'est pas positionne ; 
'5 - un mecanisme de reprise de transaction a partir du solde anterieur, qui s'appuie sur une zone temoin d'un 

champ de donnees, elle-meme structuree en deux champs. 

9. Procede selon la revendication 8, caracterise en ce que : 

20 - un bit de validation permet de savoir sans ambiguTte si le certificat present est completement ecrit, ce bit etant 

positionne en mettant en oeuvre un mecanisme de double ecriture, le certificat etant repute non ecrit si ce bit 
n'est pas positionne ; 

un mecanisme de reprise de transaction a partir du certificat anterieur, qui s'appuie sur une zone registre 
temoin d'un champ de donnee elle-meme structuree en deux champs. 

25 

10. Procede selon la revendication 8, caracterise en ce qu'on realise une ecriture simultanee dans une zone solde et 
dans une zone temoin. 

11. Procede selon la revendication 8 ou la revendication 9, caracterise en ce que chaque zone temoin est geree par 
30 te circuit de la carte. 

12. Procede selon la revendication 11 , caracterise en ce que chaque zone temoin est decoupee en deux zones. 

13. Procede selon la revendication 12, caracterise en ce que la bascule entre les zones temoins est geree grace a la 
35 valeur d'un bit de validation de chaque zone temoin ou par la valeur respective du solde et du solde temoin, si les 

bits de validation sont egaux. 

14. Procede selon la revendication 1 3, caracterise en ce qu'une zone temoin est effacee en cas de remise a zero si 
le bit de validation correspondant n'est pas positionne. 



40 



1 5. Procede selon la revendication 1 4, caracterise en ce que la double ecriture du bit de validation provoque effacement 
de la zone temoin correspondant au solde precedent. 



45 



50 
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